
إطار عمل Python/Go يُنشئ طلبات إثبات مفهوم لحقن SQL، ويؤتمت هجمات sqlmap، ويدير نصوص استغلال معيارية مع اكتشاف المعاملات والتنظيف.
المؤلف: nu11secur1ty
السنوات: 2023–2026
اللغة: Python (مع وحدات Go اختيارية)
الغرض: إنشاء طلبات إثبات مفهوم SQLi، وأتمتة هجمات sqlmap، وإدارة وحدات الهجوم بسهولة.
Kousei (こうせい) هو إطار عمل عدواني لـ sqlmap يمكنه العمل مع أي ماسح ويب قادر على إنشاء طلبات POST أو GET أو غيرها من طلبات HTTP. إنها أداة سطر أوامر تبسّط عملية صياغة وتنفيذ هجمات إثبات المفهوم (PoC) لحقن SQL باستخدام sqlmap. تجمع بين وحدات Go وPython لإنشاء طلبات الاستغلال، وتشغيل sqlmap بمعاملات متقدمة، وإدارة نصوص الهجوم المساعدة.
exploit.txt).URLi وUser-Agent.coloramaYour_dir\sqlmap-nu11secur1ty\sqlmap.py)استنساخ المستودع:
git clone https://github.com/nu11secur1ty/Kousei.git
cd Kousei
تثبيت تبعيات Python:
pip install colorama
تأكد من تثبيت Go وأنه في PATH الخاص بنظامك.
تحقق من مسار sqlmap.py في نص Python (kousei.py) وعدّله إذا لزم الأمر.
شغّل برنامج Python الرئيسي:
python kousei.py
سترى قائمة:
===== Kousei Menu =====
1. Generate PoC (exploit.txt)
2. Start sqlmap with PoC
3. Run module: modules/URLi.py
4. Run module: modules/User-Agent.py
5. Run module: modules/HashCracker.py
6. View metadata (modules/exploit_meta.json)
7. Clean evidence (delete exploit.txt and metadata)
8. Exit
اختر خيارًا بكتابة الرقم المقابل.
عند استخدام --create أو القائمة التفاعلية، الصق طلب HTTP الخام الكامل. تتوقع الأداة أن تبدأ الحمولة بـ POST أو GET (السطر الأول) وسطر فارغ يفصل الترويسات عن الجسم.
مثال على حمولة PoC:
POST /login.php HTTP/1.1
Host: vulnerablehost.com
Content-Type: application/x-www-form-urlencoded
Cookie: PHPSESSID=123456
username=admin&password=pass
ستقوم الأداة بـ:
exploit.txt (الجذر) وmodules/exploit.txt مع ترويسة تعليق صغيرة.modules/exploit_meta.json للاستخدام لاحقًا.إذا كان modules/exploit_meta.json يحتوي على vuln_params، ستضمّن الأداة:
-p param1,param2
عند تشغيل sqlmap، مع التركيز على اختبار تلك المعاملات.
استخدم خيار القائمة أو CLI --clean لحذف:
exploit.txt (الجذر)modules/exploit.txtmodules/exploit_meta.jsonيساعد هذا في إزالة الأدلة السريعة على حمولات الاختبار. ملاحظة: قد تبقى بعض سجلات النظام خارج سيطرة هذه الأداة.
تتضمن مجموعة pytest صغيرة لروتين الكشف عن المعاملات.
تشغيل الاختبارات:
pip install pytest
pytest -q
kousei.log (دوار).--verbose) لزيادة تفاصيل السجل وبث السجلات إلى وحدة التحكم.2023–2026 — المشروع الأولي، CLI + قائمة تفاعلية، إنشاء PoC، تكامل sqlmap.
2026 — تحسينات: ملف البيانات الوصفية، الكشف التلقائي عن المعاملات، التسجيل، argparse CLI، اختبارات الوحدة.
هذا المشروع مرخّص بموجب GPL-3.0. حافظ على إشعارات الترخيص والإسناد عند إعادة التوزيع.
هذا البرنامج مخصص حصريًا لاختبارات الأمان المصرّح بها والتعليم. المؤلف غير مسؤول عن سوء الاستخدام. احصل دائمًا على إذن صريح ومكتوب قبل اختبار أي أنظمة مستهدفة.
استمتع بالاختراق بمسؤولية. ☠️